.png 파일을 .jpg 로 변경후 해당 파일을 그림판으로 오픈하는 경우 정상적으로 표시(렌더링) 해준다.
자 이제 해당 파일을 웹서버 ( IIS7.5 환경에서 테스트됨) 에 올려놓고, client 에서 호출하면!
해당 파일도 정상적으로 호출된다. ;-) ;;;
그런데....
여기서 웹서버에 X-Content-Type-Options nosniff 헤더 옵션을 주게되면.
IE8 에서는 해당 파일이 엑박 표시된다...... (크롬에서는 잘 보임)
이유는.. IE 의 기본 설정인 "파일 확장명이 아닌 파일 내용에 따라서 파일을 엽니다." 가 "사용"이였는데 X-Content-Type-Options nosniff 헤더를 주면 "사용 안함" 과 같은 효과라서
내용과 확장자가 일치할때만 파일을 표시하게되기 때문..(상세 사항 하단 참고)
#### X-Content-Type-Option nosniff ####
IIS 의 보안 권고 설정으로 악의적인 사용자가 exe 등의 파일을 html 확장자로 업로드할때,
브라우저의 "파일 내용에 따라 파일을 여는" 행동으로 인해 exe 파일로 실행될 수 있게되는데. 해당 설정을 확장자와 내용이 동일할때만 실행하도록 하는 HTTP 헤더 옵션.
2013년 5월 9일 목요일
2013년 5월 3일 금요일
IIS7 특정 jpg 파일이 엑박표시될 때 ...
IIS 7.5 에서 특정 jpg 파일이 엑박표시되었다.
전부다 그런건 아니고 해당 파일만 .... (멘탈붕괴) ...
1) 해당 파일을 크롬으로 오픈하니 열린다.
2) 해당 파일을 png 로 확장자를 바꾸니 열린다.
-----
문제는 보안설정때문에 걸어놓은 "X-Contentx-Type-Options=nosniff" 때문이였다.
해당 설정은 확장자와 본문의 내용이 다를때, 실행하거나 랜더링 하지 않는다.
전부다 그런건 아니고 해당 파일만 .... (멘탈붕괴) ...
1) 해당 파일을 크롬으로 오픈하니 열린다.
2) 해당 파일을 png 로 확장자를 바꾸니 열린다.
-----
문제는 보안설정때문에 걸어놓은 "X-Contentx-Type-Options=nosniff" 때문이였다.
해당 설정은 확장자와 본문의 내용이 다를때, 실행하거나 랜더링 하지 않는다.
2013년 3월 25일 월요일
취약점 점검도구
OWASP 10대 취약점중 SQL 인젝션과 XSS(Cross site scripting) 점검 도구 링크 모음
sql injection 도구 - SQLmap
http://sqlmap.org/ (Github)
SQLninja (MSSQL 을 이용한 web application 점검 도구)
http://sqlninja.sourceforge.net/
xss 점검 도구
ZAP (OWASP zed attack proxy)
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
sql injection 도구 - SQLmap
http://sqlmap.org/ (Github)
SQLninja (MSSQL 을 이용한 web application 점검 도구)
http://sqlninja.sourceforge.net/
xss 점검 도구
ZAP (OWASP zed attack proxy)
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
피드 구독하기:
글 (Atom)